PT-2020-5861 · Coturn+3 · Coturn+3

Alfredfarrugia

+1

·

Publicado

2020-10-01

·

Atualizado

2026-02-25

·

CVE-2020-26262

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:N
**Nome do software vulnerável e versões afetadas:
Versões do Coturn anteriores à 4.5.2
Descrição:
O problema está relacionado à validação incorreta de entradas no Coturn, uma implementação gratuita e de código aberto dos servidores TURN e STUN. Ao enviar uma solicitação CONNECT com o valor XOR-PEER-ADDRESS igual a 0.0.0.0, um usuário mal-intencionado pode retransmitir pacotes para a interface de loopback, contornando a proteção de controle de acesso padrão. Isso pode ser feito mesmo quando o Coturn está escutando em IPv6, usando [::1] ou [::] como endereço do par. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi especificado. Não há informações sobre incidentes reais em que essa vulnerabilidade tenha sido explorada.
Recomendações:
Para versões do Coturn anteriores à 4.5.2, atualize para a versão 4.5.2 ou posterior para resolver o problema. Como solução alternativa temporária, considere negar os endereços no bloco de endereços 0.0.0.0/8, [::1] e [::] por padrão, a menos que --allow-loopback-peers tenha sido especificado. Além disso, os administradores podem especificar --denied-peer-ip=0.0.0.0 (ou similar) para impedir que usuários mal-intencionados retransmitam pacotes para a interface de loopback.

Exploit

Correção

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-2683
ALT-PU-2022-2460
BDU:2021-01906
BDU:2021-05112
CVE-2020-26262
DLA-2522-1
DSA-4829-1
GHSA-6G6J-R9RF-CM7P
MGASA-2021-0087
OPENSUSE-SU-2024:10696-1
USN-4690-1

Produtos afetados

Alt Linux
Coturn
Linuxmint
Ubuntu